- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
你好!进一步到40781534 ,接受的答案是设置 SameSite=Lax
:
如何在重定向到我自己时设置 SameSite=Strict
Cookie,以便我可以从 Chrome 56.0.2924.87
取回 Cookie,即使用户的请求本身是从我的 OAUTH2 提供商上的登录页面进行的重定向?
完整的请求链是:
POST https://provider.com/callback
→ 302 FOUND
包含:
Location: https://me/login?code=xxx&state=yyy
获取 https://example.com/login?code=xxx&state=yyy
→ 302 FOUND
或 303 SEE OTHER
(似乎并不重要):
Location: https://example.com/destination
Set-Cookie: sid=zzzz; Secure; HttpOnly; SameSite=Strict; Path=/
GET https://example.com/destination
→ 401 离开我的草坪
,因为浏览器未显示 sid
cookie
GET https://example.com/destination
→ 200 OK
如果我刷新,因为这样站点是相同的,并且我的浏览器会显示 sid
cookie
对于用户最后加载的页面不在 example.com
上的一般情况,我很欣赏将 sid
呈现给 /destination
的 CSRF 潜力>,但是我只是从 /login
设置它,而我现在重定向到 /destination
。
当然,我可以设置 SameSite=Lax
,但是如果有人能够找到某种方法通过恶意方式从我的网站触发他们选择的重定向,那么是否存在点击劫持的可能性?形成一个 URL?
最佳答案
出于安全原因,我认为不能这样做。 SameSite=Strict
意味着如果用户已被重定向或只是单击了指向您网站的链接(从其他主机),则不应发送 cookie。重定向就像“链接”请求。因此,如果您的服务器重定向到另一个服务器,并且该服务器立即使用 3xx 代码重定向回来,则将发送 cookie,因为您的服务器位于该链的“顶部”。
但是,如果您重定向到 oauth 提供商并且用户必须允许您访问他的帐户,则意味着此“链”已损坏,并且即使您的网站设置了 cookie,也将不再发送 cookie(已设置但未设置)发送)。您的重定向只是单击的“允许”链接的“扩展”。
如果您想防止其他人点击劫持您的网站,只需在链接中使用随机数(如果您认为必须防止这种行为),否则可能会很危险。但请注意,大多数提供商正在为您检查重定向网址是否已被您的应用先前定义并允许。
以下是其他解决方案(仅当您知道自己在做什么并且能够承担 100% 的责任时才使用)。
我在开发时使用了第二个,现在我正在使用同一个站点 lax(这是 Hapi 中默认的,可能到 15 版本,所以它还不错)。
关于google-chrome - 如何在使用 SameSite=Strict 的 OAUTH2 后重定向并仍然获取我的 cookie?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/42216700/
非常简单的问题 - 是否可以通过 Chromium 创建 google chrome 扩展,并让在不同操作系统上运行 Chrome 的人使用相同的扩展? 我正在Ubuntu上开发。 最佳答案 是的,完
我了解 chrome.bookmarks API(记录在 http://goo.gl/tIb6V6 )旨在用于开发访问/操作我的 Chrome 书签的 Chrome 扩展程序(当然要在 Chrome
在比较开源浏览器 Firefox 和 Chromium 的扩展、附加组件和列表时,我试图找到一些有趣的数据。 我感兴趣的是多宿主扩展(两个浏览器列表上都可用的扩展)。 但是当浏览 Chromium 扩
使用新的 chrome.notifications API,我无法从我的扩展程序中获取通知以显示。即使是最基本的通知也无法为我显示,但我没有收到任何错误,并且回调函数已正确执行。 list .json
我正在构建一个在 Chrome 上运行的信息亭媒体,可以播放带音频的视频。我知道默认情况下,chrome 只允许自动播放带有静音 Prop 的视频。 而且我知道我可以通过 chrome://flags
我从来没有真正写过 真实 Chrome 扩展程序。不久前我做了一个只是一个链接下拉列表,但这并不重要。无论如何,与其先回到关于编写 Chrome 扩展程序的大量教程中,不如先确保我的想法是可行的。 我
主要目的是在单个容器中运行多个 chrome 浏览器(9 个浏览器)。 我有一个集线器和节点设置,其中包含多个浏览器的容器,可在单个 chrome 节点容器中运行。我使用以下 docker 命令创建了
我想写一个小的 chrome 扩展程序,它应该从网页 A(当前网页)获取信息,将选项卡更新到网页 B,然后将代码注入(inject)网页 B。不幸的是,以下代码正在将网页更新到 B 但注入(injec
是否可以打开 Chrome 开发者工具来检查 Chrome 应用? 最佳答案 所有可调试目标都列在 chrome://inspect/ 下。请参阅“应用程序”标签。 关于google-chrome -
我正在为 Google Chrome 开发一个应用程序,我想知道如何收费。 问题是我住在巴西,在这个链接上它告诉我它不支持 Chrome 网上应用店付款。如果没有 Chrome 网上商店付款,我可以通
我刚刚更新到 Chrome 32.0.1700.76 m(在 Win7 上)并且开发人员工具已更改。 特别令人痛苦的是用于检查页面元素的放大镜图标消失了。也没有提到它的快捷方式列表。 任何人都知道这已
我在 chrome-extension API (chrome.webrequest) 中遇到问题。 我的 list .json { "name": "tesst", "version": "
我已经制作了 chrome 主机来在我的扩展程序和我的进程之间传递 native 消息,我的进程在 chrome 启动时启动,但在我关闭 chrome 时不关闭,我应该向主机的 list 添加参数还是
文档对此非常不清楚。我知道如果您自己托管您的扩展程序,您可以通过增加版本号来自动更新您的扩展程序。但是,我不知道您是否可以在仍发布到 chrome 网上商店的同时进行自托管。 我不敢相信 Google
我最近一直在使用 Selenium WebDriver。我还专门与 chromedriver 合作。每当我打开一个新的 chrome 窗口 (driver.get(url)) 时,Chrome 都会以
我指的是chrome://flags 我很想知道是否可以通过自定义 chrome 扩展启用或禁用特定的 chrome 标志? 例如-我想启用 Enable Media Source API on e
当我在 chrome 开发者仪表板上向我的扩展程序上传更新时, 它无法这样做,它显示, An error occurred: Failed to process your item. Chrome W
我正在尝试编写一个需要用户身份验证的 chrome 扩展。 Google's tutorial建议我需要先上传到网上商店才能获得 key : Login to the Google APIs Cons
我已经开发了一个 Chrome 扩展程序并且我已经打包了它。 我将我的扩展程序发送给一些人试用,但 Chrome 开始阻止它在商店中找不到的扩展程序。 有没有办法安装我的扩展程序而不会被 Chrome
某些 Chrome 扩展不适用于 Chromium。例如:http://code.google.com/chrome/extensions/samples.html#5d81304a17cf7ac28
我是一名优秀的程序员,十分优秀!